Tout comprendre sur le règlement DORA
Le règlement DORA (Digital Operational Resilience Act) impose aux entités financières un cadre strict de gestion des risques liés aux technologies de l'information et de la communication. Il s'applique depuis le 17 janvier 2025.
17 janv. 2025
Date d'application
22 000+
entités financières UE
5 piliers
de résilience
2% CA
ou 1 M€ (max.)
Qu'est-ce que le règlement DORA ?
DORA (Digital Operational Resilience Act) est un règlement européen applicable depuis le 17 janvier 2025. Il vise à renforcer la résilience opérationnelle numérique du secteur financier face aux cybermenaces et aux dépendances technologiques. Son périmètre est large : plus de 22 000 entités financières et prestataires de services TIC sont concernées dans l'UE.
Qui est concerné par DORA ?
Le règlement s'applique à l'ensemble de la chaîne de valeur du secteur financier européen, ainsi qu'à leurs prestataires TIC critiques.
Banques et établissements de crédit
Compagnies d'assurance et de réassurance
Sociétés de gestion d'actifs et fonds
Prestataires de services de paiement
Établissements de monnaie électronique
Prestataires de services TIC critiques (cloud, logiciels, infra)
Gestionnaires de plateformes de négociation et dépositaires
Intermédiaires en financement participatif (crowdfunding)
Les 5 piliers de DORA
DORA s'articule autour de 5 piliers qui couvrent l'ensemble du cycle de vie des risques TIC.
Gestion des risques liés aux TIC : cadre complet approuvé par la direction
Notification des incidents TIC majeurs : classification et reporting aux autorités (ACPR, AMF)
Tests de résilience opérationnelle : tests réguliers + pentests TLPT pour les entités critiques
Gestion des risques liés aux tiers TIC : registre d'information, évaluation, clauses contractuelles, exit strategy
Partage d'informations sur les cybermenaces : coopération entre entités financières (facultatif)
Gestion des tiers TIC
DORA introduit un régime strict de surveillance des prestataires TIC critiques, avec un registre d'information obligatoire à déclarer aux autorités.
Registre d'information des contrats TIC (modèle européen standardisé)
Évaluation préalable de chaque prestataire critique
Clauses contractuelles obligatoires : droit d'audit, sécurité, localisation, notification
Exit strategy : plan de réversibilité en cas de défaillance du prestataire
Supervision directe des prestataires désignés critiques par l'UE
Tests de résilience opérationnelle
DORA rend obligatoires des tests réguliers des dispositifs de résilience, avec une exigence renforcée pour les entités financières significatives.
Tests annuels : évaluation de la vulnérabilité, tests de scénarios
Tests TLPT (Threat-Led Penetration Testing) tous les 3 ans pour les entités significatives
Pilotés par les autorités avec des testeurs certifiés
Plans de remédiation documentés et suivis
Simplifiez votre conformité DORA avec Data Comply One
Logiciel DORA
Registre d'information TIC, cartographie des tiers, gestion des incidents, indicateurs de résilience.
Découvrir le logicielRSSI externalisé
Expert cyber qui pilote votre conformité DORA : gestion des risques TIC, gouvernance, tests.
Planifiez un échangeFormation Cybersécurité
Formez vos équipes et dirigeants aux enjeux DORA et à la résilience opérationnelle.
Voir la formationAudit de périmètre DORA
Évaluation de votre périmètre DORA et priorisation de la mise en conformité.
Lancer un auditFAQ DORA
Prêt à piloter votre conformité DORA ?
30 minutes pour évaluer vos enjeux, sans engagement.
Ils nous font confiance
Plus de 1 000 entreprises et organisations nous font confiance








































































































































































Découvrir les autres réglementations européennes
Construisez une vision globale de votre conformité multi-réglementaire.
RGPD
Protection des données personnelles UE.
DécouvrirNIS 2
Cybersécurité européenne · entités essentielles & importantes.
DécouvrirAI Act
Gouvernance des systèmes d'intelligence artificielle.
DécouvrirData Act
Partage et accès aux données B2B / B2G.
DécouvrirnLPD
Loi suisse sur la protection des données.
DécouvrirDécouvrir les autres solutions DCO
Combinez plusieurs solutions pour une approche globale de votre conformité.
DPO externalisé
Un DPO désigné CNIL pour piloter votre RGPD.
DécouvrirRSSI externalisé
Un RSSI dédié pour la cybersécurité (NIS 2 · DORA).
DécouvrirPlateforme logicielle
Le logiciel tout-en-un de pilotage de la conformité.
DécouvrirFormation e-learning
Sensibilisez vos équipes avec Daia (RGPD · IA · Cyber).
Découvrir